Code Risk Analyzer(CRA) が非推奨 となったため、SBOMを生成するには SyftやGrypeによる スキャンが代替手段となります。 CRAのBOM生成を無効にするには、「 Code Risk Analyzerのスキャンをオプトアウトする 」を参照してください。
CRA SBOM生成の設定
Code Risk Analyzer SBOM (ソフトウェア部品表)は、Code Risk Analyser(CRA)ツールによって生成される、ソフトウェアプロジェクト内のすべてのコンポーネント、依存関係、およびライセンスの構造化されたインベントリです。 CRA SBOM は、相互運用性と正確なソフトウェアサプライチェーンの可視性を確保するために、 CycloneDX または SPDX 標準に準拠している。
SBOMの詳細については、 ソフトウェア部品表を 参照のこと。
IBM Enterprise ユーザー向けの CRA SBOM の詳細については、 CRA SBOM の概要を参照。
CRA SBOMの生成
CRA SBOMパラメータ
以下の表に示すパイプライン環境プロパティは、CRA SBOM 生成のカスタマイズに使用されます。
| パラメータ名 |-|-| | cra-custom-script-path |CRAスキャンの前に実行するカスタムスクリプトへのパス。 このスクリプトは、CRA BOM ツールのコンテキストで環境変数を設定するオプションを提供するために用意されています。| |
cra-docker-build-context | このフラグを指定すると、Code Risk Analyzer は path パラメータで指定されたディレクトリを Docker ビルドコンテキストとして使用します。 デフォルト値は false です。| |
cra-docker-buildflags | ビルド段階でのスキャン用に Docker ビルドコマンドをカスタマイズする。 このパラメータのデフォルト値は空です。| |
cra-dockerfile-pattern | enterprise-linux.Dockerfile |のように、異なる命名規則でDockerfileを追加する機能 |
cra-gradle-exclude-configs | スキャン対象から除外する Gradle の設定を指定します。 例: runtimeClasspath,testCompileClasspath. このパラメータのデフォルト値は空です。|
cra-ibmcloud-api-key | CRA タスクが使用している ibmcloud-api-key を上書きする |
cra-maven-exclude-scopes | スキャン対象から除外する依存関係のMavenスコープを指定します。 例: test,compile。 このパラメータのデフォルト値は空です。| |
cra-nodejs-create-package-lock | Code Risk Analyzerの検出機能を有効にし、 node.js リポジトリ用の package-lock.json ファイルを生成します。 このパラメータは、デフォルトで false に設定されています。|
証拠書類と添付書類
DevSecOps パイプラインは、証拠をロッカーにアップロードし、変更要請の証拠要約に証拠を含める。
| フィールド | 値 |
|---|---|
tool type |
cra-bom |
evidence type |
com.ibm.code_bom_check |
asset type |
repo |
attachments |
<native gitsecure SBOM> |
attachments |
<cycloneDX package SBOM> |
スキャン結果へのアクセス
以下の方法でスキャン結果にアクセスできます:
- DevSecOps/CoCoa CLI コマンドラインツールを使用し、ステージログに印刷された情報を使用してエビデンスロッカーからスキャン結果をダウンロードします。 詳しくは、以下のリソースを参照してください。